
CVE-2026-33825
BlueHammer هي ثغرة تصعيد امتيازات محلية عالية الخطورة تؤثر على مكونات Microsoft Defender في أنظمة Windows.
تسمح الثغرة لمهاجم منخفض الامتياز بتصعيد الصلاحيات إلى NT AUTHORITY\SYSTEM من خلال استغلال حالات سباق في نظام الملفات وعمليات Defender المُمتازة.
BlueHammer هي ثغرة حالة سباق TOCTOU (Time-of-Check to Time-of-Use) داخل عمليات Microsoft Defender المُمتازة.
الثغرة تستغل حسب التقارير:
يقوم الاستغلال بالتلاعب بـ Defender لتنفيذ عمليات نظام ملفات مُمتازة على أهداف يتحكم بها المهاجم.
Low Privileged User
│
▼
Trigger Defender Operation
│
▼
Exploit TOCTOU Race Condition
│
▼
Redirect Privileged File Operation
│
▼
Overwrite / Move Protected Files
│
▼
Execute Code as SYSTEM
BlueHammer تستغل الفجوة بين:
Time of Check
↓
Time of Use
يقوم Defender بالتحقق من ملف/مسار، ولكن قبل اكتمال العملية المُمتازة، يقوم المهاجم بتبديل الهدف.
المهاجمون يستخدمون حسب التقارير:
لإعادة توجيه عمليات Defender المُمتازة.
مثال مفاهيمي:
Defender believes:
C:\Temp\safe.txt
Actually redirected to:
C:\Windows\System32\protected_file
تساعد الأقفال الانتهازية المهاجمين على تجميد عمليات الملفات مؤقتًا:
Defender accesses file
↓
Attacker pauses operation
↓
Target gets swapped
↓
Defender resumes with SYSTEM privileges
هذا يزيد من موثوقية حالة السباق.
حسب التقارير، المتأثر:
MsMpEng.exeMpSigStub.exeبرامج الأمان:
هذا يجعل ثغرات سباق نظام الملفات خطيرة جدًا.
أظهر BlueHammer أن:
البرامج الدفاعية نفسها يمكن أن تصبح متجه تصعيد الامتيازات.
قم بتثبيت أحدث تحديثات منصة Defender.
تأكد من تثبيت جميع تحديثات Patch Tuesday.
ابحث عن:
حدد التنفيذ للمستخدمين والتطبيقات غير الموثوقة.
المؤشرات المحتملة قد تشمل:
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns
| الثغرة | الوصف |
|---|---|
| PrintNightmare | ثغرة RCE/LPE في Windows Print Spooler |
| HiveNightmare | ثغرة كشف SAM |
| RedSun | تقنية استغلال ذات صلة بـ Defender |
| unDefend | عائلة تقنية إساءة استخدام Defender |
| المفهوم | الوصف |
|---|---|
| LPE | تصعيد الامتيازات المحلي |
| TOCTOU | ثغرة وقت التحقق مقابل وقت الاستخدام |
| Oplocks |
هذا المستودع/التوثيق مقدم من أجل:
لا تستخدم هذه المعلومات في أنشطة غير مصرح بها.
| الحقل | القيمة |
|---|
| CVE | CVE-2026-33825 |
| الاسم المستعار | BlueHammer |
| الخطورة | عالية |
| CVSS | ~7.8 |
| النوع | تصعيد امتيازات محلي |
| المتأثر | Windows 10 / 11 / Server |
| المكون | Microsoft Defender |
| الاستغلال | تم الإبلاغ عن إثبات مفهوم عام |
| الامتياز المطلوب | منخفض |
| التأثير | تصعيد امتيازات SYSTEM |
| مزامنة عمليات نظام الملفات |
| Reparse Points | ميزة إعادة توجيه نظام الملفات |
| SYSTEM | أعلى امتياز محلي في Windows |